Právní záležitosti a compliance
Bezpečnost dat a technická opatření
Upozornění: Tento překlad slouží pouze pro informaci. Právně závazné je výhradně německé znění. Deutsch →
Bezpečnost není u Baduno marketingové slovo, ale zdokumentovaná praxe. Tato stránka popisuje technická a organizační opatření (TOM), kterými chráníme web, zákaznickou zónu a projektová data – jako informace pro zákazníky, partnery a jejich pověřence pro ochranu osobních údajů.
Tato stránka informuje o našich postupech a právní situaci obecným způsobem. Nejde o právní poradenství; závazné jsou pouze smluvní dokumenty a německé znění těchto stránek.
Šifrování a přenos
Všechna spojení s baduno.com probíhají výhradně přes TLS-šifrovaný HTTPS; nešifrovaná volání jsou přesměrována. Hesla v zákaznické zóně nejsou nikdy uložena v čistém textu, ale ukládají se pomocí moderního paměťově náročného algoritmu (scrypt) s individuální solí; relace probíhají přes HttpOnly-Secure cookies s omezenou životností.
Infrastruktura a přístupy
Provoz probíhá v německých datových centrech (Hetzner) s oddělenými systémovými prostředími. Administrativní přístupy probíhají výhradně prostřednictvím klíčových SSH připojení; hesla jsou deaktivována. Přístupy jsou omezeny na jmenované osoby a jsou protokolovány; oprávnění se řídí principem minimálních práv.
Zálohování dat a obnova
Denní automatizované zálohy s definovanou dobou uchování, pravidelné testy obnovy a dokumentované plány obnovy jsou standardem. Před každým větším zásahem – například migracemi – vytváříme dodatečné úplné zálohy; obnovitelnost je testována, nikoli předpokládána.
Nakládání s daty zákazníků v projektech
Projektová data jsou vedena odděleně pro každého klienta; přístup mají pouze osoby zapojené do projektu. Externí auditoři pracují na základě dohody o mlčenlivosti a dostávají pouze výňatky nezbytné pro jejich úkol. Po ukončení projektu vydáváme data podle dohody a po uplynutí zákonných lhůt pro uchování je mažeme.
Slabá místa a incidenty
Bezpečnostní aktualizace nasazujeme v plánovaných oknech včas; systémy jsou monitorovány. Pokud objevíte slabé místo, nahlaste jej prosím na [email protected] – reagujeme krátkodobě, komunikujeme transparentně a výslovně upouštíme od právních kroků vůči oznamovatelům v dobré víře. Ohlašovací povinnost v oblasti ochrany údajů řešíme podle čl. 33/34 GDPR.
Praktický příklad: Nový klientský projekt od registrace až po výmaz dat
Abychom přiblížili technická a organizační opatření, podívejme se na typický scénář: Zákazník se zaregistruje do zákaznické sekce na baduno.com. Připojení probíhá výhradně přes TLS šifrované HTTPS; při načtení stránky dojde k automatickému přesměrování na zabezpečenou verzi. Při zadávání hesla je toto heslo hashováno pomocí paměťově náročného postupu scrypt s individuální solí – nikdy není uloženo v plaintextu. Po úspěšném přihlášení je vytvořeno sezení pomocí HttpOnly-Secure cookie s omezenou životností.
Následně zákazník vytvoří nový projekt. Data projektu jsou vedena odděleně od ostatních zákazníků a přístup je omezen na jmenované účastníky projektu. Administrativní přístupy k serverům probíhají výhradně přes klíčová SSH připojení; přihlašování heslem je deaktivováno a všechny přístupy jsou protokolovány. Během trvání projektu jsou denně vytvářeny automatické zálohy a testována jejich obnovitelnost. Před většími zásahy, jako jsou migrace, je navíc provedena úplná záloha a ověřena její obnovitelnost.
Po dokončení projektu jsou data předána zákazníkovi podle dohody. Zákonné lhůty pro uchovávání jsou dodržovány; po jejich uplynutí jsou data smazána. Tento postup ukazuje, jak bezpečnostní opatření v praxi spolupracují a jsou průběžně uplatňována.
Časté nedorozumění ohledně našich bezpečnostních opatření
Při rozhovorech se zákazníky a partnery se setkáváme s opakovanými nedorozuměními, která zde chceme objasnit:
„Pouhé TLS činí celou webovou stránku bezpečnou.“ – TLS šifruje přenos mezi vaším prohlížečem a naším serverem. Chrání vaše data během přenosu. Na samotném serveru jsou nutná další opatření, jako jsou oddělená systémová prostředí, omezení přístupu a hashování hesel, aby byla data chráněna i tam. Baduno tato opatření všechna uplatňuje.
„Zálohy jsou potřeba jen v případě nouze.“ – Zálohy neslouží pouze k obnově po incidentu. Pravidelně testujeme jejich obnovitelnost, abychom zajistili, že zálohování skutečně funguje. Toto je aktivní proces, který je dokumentován.
„Hesla jsou bezpečně uložena, ale co sezení?“ – Sezení probíhají přes HttpOnly-Secure cookies s omezenou životností. Tyto cookies jsou chráněny proti přístupu klientskými skripty a jsou odesílány pouze přes šifrovaná připojení. Data sezení jsou navíc na našem serveru chráněna vhodnými postupy.
„Bezpečnostní aktualizace jsou nasazeny okamžitě.“ – Bezpečnostní aktualizace nasazujeme v plánovaných oknech s ohledem na stabilitu systému. V případě kritických zranitelností může dojít i k mimořádným aktualizacím. Probíhá to koordinovaně a dokumentovaně.
Co pro vás jako zákazníka znamenají naše bezpečnostní opatření
Naše technická a organizační opatření jsou navržena tak, aby chránila vaše data po celou dobu spolupráce. Pro vás jako zákazníka to konkrétně znamená:
Můžete se spolehnout, že vaše projektová data jsou vedena odděleně od ostatních zákazníků a mají k nim přístup pouze oprávněné osoby. Pokud vy nebo váš pověřenec pro ochranu osobních údajů potřebujete důkazy o našich bezpečnostních opatřeních, poskytneme je v rámci naší smlouvy o zpracování údajů. Popsaná opatření, jako je šifrování TLS, bezpečné hashování hesel a pravidelné zálohování, jsou zdokumentována a ověřitelná.
V zákaznickém prostoru máte možnost bezpečně spravovat své vlastní přihlašovací údaje. Používejte silné, jedinečné heslo a uchovávejte jej v tajnosti. Nesdílejte své přihlašovací údaje s neoprávněnými osobami. Pokud objevíte bezpečnostní chybu, můžete nám ji nahlásit na [email protected] – budeme s ní transparentně nakládat a upustíme od právních kroků vůči oznamovatelům v dobré víře.
Součinností našich opatření a vaší spolupráce vytváříme důvěryhodné prostředí pro vaše lokalizační projekty. Pro dotazy k jednotlivým opatřením jsme vám kdykoli k dispozici.
Interní postup u nás
Technická a organizační opatření (TOM) žijí v Baduno svým důsledným uplatňováním v každodenním provozu. Interně jsme stanovili, kdo je odpovědný za které bezpečnostní oblasti: Jmenovaný bezpečnostní referent koordinuje realizaci, zatímco systémová administrace je odpovědná za technickou konfiguraci a monitoring. Pravidelné interní revize prověřují, zda opatření stále odpovídají aktuálnímu stavu a zda je třeba je upravit. Přitom využíváme zdokumentované procesy – například pro přidělování přístupových práv, instalaci bezpečnostních aktualizací nebo provádění testů obnovy. Každý zásah do infrastruktury je předem naplánován a proveden podle stanoveného schématu; změny jsou protokolovány, aby bylo kdykoli dohledatelné, kdo co a kdy udělal. Noví zaměstnanci jsou při nástupu seznámeni s bezpečnostními směrnicemi a podepisují dohodu o mlčenlivosti. Rovněž externí poskytovatelé služeb, kteří jsou příležitostně přizváni k údržbářským pracím, podléhají stejným přísným pravidlům přístupu a pracují pouze pod dohledem. Tímto způsobem zajišťujeme, že popsaná opatření neexistují jen na papíře, ale jsou uplatňována v každodenní praxi.
Souhra s našimi dalšími směrnicemi
Bezpečnostní opatření na této stránce nejsou izolovanou stavebnicí, ale součástí komplexního souladového rámce, jehož součástí jsou také naše zásady ochrany osobních údajů a všeobecné obchodní podmínky. V zásadách ochrany osobních údajů vysvětlujeme, jaké osobní údaje zpracováváme, za jakým účelem a na jakém právním základě. Technická opatření zde zajišťují, že toto zpracování probíhá bezpečně – například prostřednictvím šifrování, kontroly přístupu a odděleného ukládání dat. Naše VOP zase upravují smluvní povinnosti obou stran, včetně předání a výmazu projektových dat po ukončení zakázky. Pro zákazníky z veřejného sektoru nebo se zvláštními bezpečnostními požadavky nabízíme na vyžádání dodatečné smlouvy o zpracování osobních údajů, které prohlubují dohodnutá technická a organizační opatření. Procesy hlášení zranitelností a řešení incidentů ochrany osobních údajů jsou propojeny s naší obecnou směrnicí pro reakci na incidenty. Pokud se tedy podíváte na celou naši oblast souladu, uvidíte, že bezpečnostní opatření nestojí samostatně, ale společně s ostatními dokumenty tvoří konzistentní celek – od teorie v zásadách ochrany osobních údajů přes technickou implementaci až po smluvní zajištění.
Pojmy srozumitelně vysvětlené
Abychom vám pomohli lépe porozumět popsaným opatřením, vysvětlujeme zde některé odborné termíny používané na této stránce. TLS (Transport Layer Security) je šifrovací protokol, který chrání spojení mezi vaším prohlížečem a naším serverem – srovnatelný se zapečetěnou obálkou pro přenos dat. HTTPS je kombinace HTTP a TLS; podle toho poznáte, že je spojení zabezpečené. Hash není heslo, ale matematicky vypočítaný řetězec ze vstupu. Na rozdíl od zašifrovaného hesla nelze hash převést zpět na původní vstup. Salt je náhodná hodnota, která se před hashováním připojí k heslu, aby se zabránilo tomu, že stejná hesla budou mít stejné hashe. Námi používaný scrypt je paměťově náročný hashovací algoritmus, který výrazně ztěžuje útoky pomocí specializovaného hardwaru (ASIC). HttpOnly-Secure-Cookies jsou malé datové balíčky, které ukládají identifikátor relace a nejsou čitelné skripty – ochrana proti XSS útokům. Autentizace pomocí klíče SSH nahrazuje konvenční heslo kryptografickým párem klíčů a je považována za výrazně bezpečnější. Tyto pojmy vám pomohou lépe posoudit technické pozadí našich bezpečnostních opatření.
Praktický příklad krok za krokem: Od přihlášení až po smazání dat
Abychom technická opatření ještě více přiblížili, projdeme si již nastíněný příklad nového zákaznického projektu znovu podrobně. Každý krok ukazuje, jaká bezpečnostní opatření na pozadí fungují.
Krok 1 – Registrace a přihlášení: Při registraci do zákaznické sekce váš prohlížeč odesílá data přes TLS-šifrované HTTPS spojení. Heslo je na serveru okamžitě hašováno pomocí paměťově náročného algoritmu scrypt s individuální solí – prosté heslo nikdy neexistuje. Po úspěšném přihlášení je nastaven HttpOnly-Secure cookie, který je přenášen pouze přes HTTPS a není čitelný pomocí JavaScriptu.
Krok 2 – Vytvoření projektu: Při vytváření nového projektu jsou zadané údaje uloženy v oddělené, mandantově schopné databázové struktuře. Přístup získají pouze vámi určení účastníci projektu – a to jen do oblastí nezbytných pro jejich práci (princip need-to-know).
Krok 3 – Průběžné zálohování: Během trvání projektu náš systém denně vytváří automatické zálohy. Ty jsou šifrovány a ukládány na oddělené úložné systémy. Před každým větším zásahem – například migrací dat – provedeme dodatečnou manuální plnou zálohu a testem ověříme její obnovitelnost.
Krok 4 – Kontroly přístupu: Každý administrativní přístup k serverům probíhá výhradně přes klíčová SSH spojení. Přihlašování heslem je deaktivováno. Všechny přístupy jsou protokolovány a pravidelně kontrolovány na anomálie.
Krok 5 – Ukončení projektu a výmaz: Po ukončení projektu obdržíte data v dohodnutém formátu. Dodržujeme zákonné lhůty pro uchovávání – po jejich uplynutí data definitivně vymažeme ze všech systémů včetně zálohovacích pásek.
Co pro vás jako zákazníka konkrétně znamenají naše bezpečnostní opatření
Technická a organizační opatření popsaná na této stránce nejsou jen dokument – přímo ovlivňují vaši každodenní práci s Baduno. Zde shrnujeme, co z nich v běžném provozu jako zákazník pocítíte.
Bezpečné přihlášení a relace: Můžete se spolehnout, že vaše přihlašovací údaje jsou chráněny při přenosu i ukládání. Použití scrypt se solí prakticky znemožňuje útočníkům prolomit hesla z úniku databáze. HttpOnly-Secure cookies zabraňují krádeži relací pomocí skriptových útoků.
Chráněná data projektu: Vaše projektová data jsou přísně oddělena od dat ostatních zákazníků. I v případě hypotetického průniku do systému by útočník nemohl snadno získat přístup ke všem zákaznickým datům. Omezení přístupu na principu minima zajišťuje, že vaše data vidí pouze osoby, které jste určili – a to jen ten nezbytný výsek pro jejich úkoly.
Spolehlivé zálohování: Dojde-li k technické závadě, jsme schopni vaše data během krátké doby obnovit z denních záloh. Pravidelné testy obnovy nám dávají jistotu, že zálohy skutečně fungují – nespoléháme se jen na existenci záložních souborů.
Transparentnost při incidentech: Pokud by proti očekávání došlo k bezpečnostnímu incidentu, informujeme vás včas a v souladu se zákonnými požadavky. Nemusíte se sami starat o ohlašovací povinnosti – přebíráme to za vás.
Tato opatření pro vás znamenají vysokou úroveň zabezpečení v každodenním provozu, aniž byste se sami museli starat o technické detaily.
Platnost těchto informací: červenec 2026 – aktualizujeme při změnách právní situace nebo našich postupů.